Cybersécurité et données personnelles : nouvelles obligations pour les équipements radioélectriques en 2025

À partir du 1er août 2025, tous les produits radioélectriques, ainsi que leurs logiciels associés, devront se conformer à de nouvelles exigences en matière de cybersécurité et de protection des données personnelles. Les experts de TGS France vous éclairent sur ces obligations découlant de la Directive RED et vous proposent une démarche claire pour garantir votre conformité.

Cybersécurité et RPGD : nouvelles obligations pour les équipements radio en 2025 TGS France
Partager sur :

Equipements radioélectriques : quel est le cadre juridique en vigueur ?

Actuellement, la mise sur le marché d’équipements radioélectriques est encadrée par une Directive de l’Union Européenne du 16 avril 2014 dite « Directive RED » (Directive n°2014/53/UE), modifiée en 2022.

La  Directive des Equipements Radioélectriques prévoit notamment que ces produits doivent être construits de telles sorte qu’ils respectent les exigences essentielles de cybersécurité, de protection des données personnelles et de protection contre la fraude.

Le texte renvoie ensuite pour les modalités à un Règlement de l’Union Européenne. C’est précisément l’objet du Règlement n°2022/30 du 29 octobre 2021.

Quels sont les produits visés par la Directive RED ?

La Directive RED s’applique aux produits électriques ou électroniques qui émettent et/ou reçoivent « intentionnellement des ondes à des fins de radiocommunication et/ou radiorepérage » (y compris par l’intermédiaire d’un accessoire tel qu’une antenne).

Les obligations de cybersécurité, de protection des données personnelles et de protection contre la fraude visent exclusivement « tout équipement radioélectrique capable de communiquer par lui-même sur internet, qu’il communique directement ou par l’intermédiaire d’un autre équipement ».

NB : Il peut parfois être nécessaire de mener une analyse spécifique de la notion de « connecté directement ou indirectement à Internet » pour chaque produit concerné.

Qu’est-ce qui change au 1er août 2025 pour les fabricants d’équipements radioélectriques ?

Dès le 1er août 2025, les équipements radioélectriques connectés à Internet devront être conformes à ces exigences de cybersécurité, de protection des données personnelles et de protection contre la fraude.

Cela signifie concrètement que les fabricants devront intégrer des mécanismes de sécurité dès la conception (secure by design), réaliser des analyses de risques, documenter les mesures prises, et prouver la conformité à l’aide des normes harmonisées.

Comment assurer la conformité des équipements radioélectriques ?

Un équipement radioélectrique est réputé conforme aux exigences essentielles imposées par la Directive RED s’il respecte les normes harmonisées publiées au Journal Officiel de l’Union Européenne du 30 janvier 2025.

Il s’agit des normes suivantes :

  • Norme EN 18031-1:2024 relative aux exigences de sécurité communes applicables aux équipements radioélectriques connectés à l’internet
  • Norme EN 18031-2:2024 relative aux exigences de sécurité communes applicables aux équipements radioélectriques connectés à l’internet, aux équipements radioélectriques destinés à la garde d’enfants, aux jouets dotés d’équipements radioélectriques et aux équipements radioélectriques portables
  • Norme EN 18031-3:2024 relative aux exigences de sécurité communes applicables aux équipements radioélectriques connectés à l’internet qui traitent une monnaie virtuelle ou de la valeur monétaire

Toutefois, certaines restrictions s’appliquent à la présomption de conformité de l’équipement radioélectrique. Par exemple, les trois normes offrent aux fabricants la possibilité de permettre à un utilisateur de ne pas définir de mot de passe ou de ne pas en utiliser. La Commission de l’Union Européenne estime que si le fabricant applique cette possibilité, l’obligation de cybersécurité de la Directive n’est pas remplie.

Il est donc primordial de noter que la conformité à la norme ne garantit pas nécessairement la conformité à la Directive. Une lecture conjointe de la norme applicable et des textes règlementaires est indispensable.

Quelles sont les nouvelles obligations en matière de cybersécurité et de données personnelles ?

  • La norme EN 18031-1 établit des exigences visant à garantir que les équipements radioélectriques n'endommagent pas le réseau ou son fonctionnement, ni n'utilisent abusivement les ressources du réseau, ce qui pourrait entraîner une dégradation inacceptable du service ;
  • La norme EN 18031-2 vise les équipements radioélectriques connectés à Internet qui traitent des données personnelles et fixe des exigences pour garantir que ces produits protègent les données personnelles de l’utilisateur (chiffrement, authentification forte, contrôle d’accès, etc.). Ces obligations doivent être cumulées avec celles prévues par le RGPD.

Concrètement, voici les mesures qu’il est possible d’adopter :

Exemple de mesure destinée au grand public : la serrure connectée pour porte d’entrée

Une serrure connectée permet de verrouiller/déverrouiller la porte à distance via une application mobile. Elle communique avec un smartphone ou un serveur cloud via Wi-Fi ou Bluetooth.

Serrure connectée directive RED

Obligations à compter du 1er août 2025 :

  • La serrure devra empêcher tout accès non autorisé (authentification forte, suppression des comptes par défaut, protection contre le brute force).
  • Les données personnelles (logs d’ouverture/fermeture, localisation, identifiants des utilisateurs) devront être sécurisées et traitées conformément au RGPD.
  • Les mises à jour du firmware devront être sécurisées (intégrité vérifiée, source authentifiée).
  • Le fabricant devra documenter ces dispositifs, et se conformer à une norme harmonisée pour bénéficier de la présomption de conformité.

Exemple de mesure destinée aux professionnels : le capteur IoT dans une usine

Un capteur de température connecté (via réseau LoRa ou Wi-Fi) envoie régulièrement des données vers un système de supervision industrielle, avec une fonction de commande à distance pour ajuster certains paramètres.

Capteur IOT directive RED

Obligations à compter du 1er août 2025 :

  • Le capteur, s’il est capable de communiquer sur Internet, devra être sécurisé dès la conception (protection contre les intrusions, mises à jour logicielles sûres).
  • Le logiciel embarqué devra intégrer des protections contre les accès non autorisés ou les injections de commande.
  • La norme EN 18031-1 établit des exigences visant à garantir que les équipements radioélectriques n'endommagent pas le réseau ou son fonctionnement, ni n'utilisent abusivement les ressources du réseau, ce qui pourrait entraîner une dégradation inacceptable du service ;
  • La norme EN 18031-2 vise les équipements radioélectriques connectés à Internet qui traitent des données personnelles et fixe des exigences pour garantir que ces produits protègent les données personnelles de l’utilisateur (chiffrement, authentification forte, contrôle d’accès, etc.). Ces obligations doivent être cumulées avec celles prévues par le RGPD.

Comment évaluer la conformité des produits ?

Le fabricant doit nécessairement procéder à une évaluation de conformité des équipements radioélectriques connectés à Internet avant leur mise sur le marché.

S’il respecte les normes citées ci-dessus, il peut choisir entre :

  • Une autoévaluation interne qui doit respecter des conditions prévues par la Directive ;
  • L’examen UE de type, réalisé par un organisme notifié indépendant ;
  • La conformité sur la base de l’assurance complète.

S’il ne respecte pas les normes citées ci-dessus, il ne peut pas choisir la procédure de l’autoévaluation.

Quelles sont les autres obligations des opérateurs ?

Les obligations de la Directive RED varient selon que l’opérateur est le fabricant, l’importateur ou le distributeur. *S’agissant du fabricant, au-delà des obligations déjà mentionnées, il devra également :

  • Etablir une déclaration de conformité sur la base d’un modèle fourni par la Directive
  • Apposer le marquage CE
  • Tenir une documentation technique du produit conformément aux exigences de la Directive

Quels sont les risques en cas de non-conformité ?

En France, les risques sont multiples en cas de non-respect de ces obligations :

  • Retrait des produits du marché
  • Sanctions administratives et pénales
  • Actions contre le fabricant, l’importateur ou le distributeur par un utilisateur (produit défectueux, obligation légale de conformité, etc.)
  • Non-respect du contrat par le fabricant avec un distributeur par exemple.

En conclusion : à compter du 1er août 2025, tout fabricant ou distributeur de produits connectés devra intégrer des exigences strictes de cybersécurité et de protection des données personnelles. Il est essentiel d’anticiper dès maintenant les impacts juridiques et techniques pour éviter toute non-conformité. Ces obligations s’inscrivent dans une tendance plus large de réglementation des technologies connectées en Europe, en lien avec le RGPD ou l’AI Act.

L’enjeu est aussi commercial et une non-conformité peut avoir un impact important sur l’obtention de marché et l’image de l’entreprise.

L'accompagnement TGS France, un accompagnement pluridisciplinaire

Chez TGS France, profitez de l’expertise d’une équipe pluridisciplinaire capable de réaliser le diagnostic cybersécurité de votre entreprise et de vous accompagner sur le plan juridique en matière de droit des nouvelles technologies et de protection des données personnelles.

Article rédigé par

Anne-Sophie VIARD CRETAT est avocate associée en droit des contrats et des nouvelles technologies

Anne-Sophie VIARD CRETAT

Avocat(e)

Voir le profil de l’auteur